De exploit waar "Wunderhacker" Nils Internet Explorer 8 mee wist te hacken werkt mogelijk niet op Windows Vista, zo laat Microsoft weten. Nils voerde zijn aanval uit op IE8 release candidate 1, draaiend op Windows 7. Details over zijn exploit zijn geheim, maar zeer waarschijnlijk heeft hij zijn onderzoek op het werk van Alexander Sotirov en Mark Dowd gebaseerd. De twee onderzoekers demonstreerden vorig jaar een manier om de Address Space Layout Randomization (ASLR) en Data Execution Prevention (DEP) van Vista te omzeilen, door DLL bestanden van het .NET framework te gebruiken. Nils liet in een interview weten dat hij het werk van de twee "waardeerde".
De aanval van Sotirov en Dowd was ook Microsoft niet ontgaan, de softwaregigant spreekt zelfs van een "behoorlijk briljante" aanval. Aan de hand van alle feedback ontwikkelde Microsoft een manier om de .NET DEP+ASLR aanval te blokkeren. De maatregel is echter alleen aanwezig in de uiteindelijke versie van IE8 voor Windows Vista. Vraag blijft natuurlijk of hiermee de angel uit Nils zijn aanval is gehaald.
Microsoft is echter positief over de feedback die het van de hacker kreeg. "Beveiligingsonderzoekers lieten ons tijdens de CanSecWest en SOURCE Boston conferenties weten dat het schrijven voor Windows Vista door al deze beveiligingsmaatregelen enorm lastig is. We verwachten dat het blokkeren van de .NET DEP+ASLR aanval het nog moeilijker maakt", aldus Jonathan Ness van MSRC Engineering, die tevens opmerkt dat geen enkele browser honderd procent veilig is.
Deze posting is gelocked. Reageren is niet meer mogelijk.